JWT dekodieren ist keine Signaturprüfung
Lesen Sie Token-Angaben, ohne deren Lesbarkeit mit vertrauenswürdiger Authentifizierung zu verwechseln.
Lesen beweist keine Herkunft
Ein signiertes JWT besitzt meist drei durch Punkte getrennte Teile. Kopf und Inhalt sind gewöhnlich Base64url-kodiert und ohne Geheimnis lesbar. Jeder kann eine Administratorrolle in ein erfundenes Token schreiben. Der empfangende Dienst muss Signatur und relevante Angaben prüfen, bevor er ihnen vertraut.
Sekunden und Zeitzone kontrollieren
exp, nbf und iat verwenden Sekunden seit der Unix-Epoche. JavaScript Date erwartet Millisekunden; zur Anzeige wird gewöhnlich mit 1000 multipliziert. Prüfen Sie die angezeigte Zeitzone. Eine andere lokale Darstellung macht ein abgelaufenes Token nicht gültig. Eine Uhrtoleranz ist eine Regel des Servers.
Vertrauenswürdige Konfiguration verwenden
Beschränken Sie Algorithmen und Schlüssel nach Vorgabe des Anbieters und prüfen Sie Aussteller sowie Zielgruppe. Der unbestätigte Header darf nicht allein den akzeptierten Algorithmus bestimmen. Der verlinkte Decoder arbeitet lokal und weist auf die fehlende Signaturprüfung hin. Verwenden Sie Beispiel-Token in Tickets. Verschlüsselte Token mit fünf Teilen benötigen eine andere Verarbeitung.